CVE-2025-10002: SQL Injection w wtyczce ClickWhale dla WordPress
Podatność SQL Injection w wtyczce ClickWhale dla WordPress umożliwia administratorom wykradanie danych. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 4.9 MEDIUM
- EPSS
- 19.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ClickWhale – Link Manager, Link Shortener i Click Tracker dla WordPress do wersji 2.5.0 jest podatna na SQL Injection poprzez funkcję export_csv(). Atakujący z uprawnieniami administratora mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp do danych w bazie WordPress, co może prowadzić do wycieku poufnych informacji i naruszenia integralności systemu. Nawet użytkownicy o niższych uprawnieniach mogą potencjalnie wykorzystać tę lukę, jeśli mają dostęp do wtyczki, co zwiększa ryzyko dla środowiska IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ClickWhale i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do wtyczki tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i zabezpieczenia środowiska WordPress.